참고 자료 · 23
취약점의 우선순위를 정하고 해결 방안을 검증합니다.
알려진 악용 사례, 노출된 자산, 비즈니스 영향 및 작동하는 수정 사항에 대한 증거를 연결합니다.
업데이트됨 · 3 min
이 가이드가 달성하는 목표
- 경고를 자산과 연결합니다.
- 실제 긴급도를 순위화합니다.
- 안전하게 배포합니다.
- 검증 및 종료합니다.
빠른 확인
- 영향을 받는 제품 및 버전이 실제로 배포되었습니까?
- 자산에 접근 가능하고 비즈니스에 중요한 자산입니까?
- 악용 사례가 문서화되었습니까?
- 패치 적용 전 서비스를 보호하는 방법은 무엇입니까?
- 자산에서 문제가 해결되었는지 확인하는 검사가 수행되었습니까?
단계별 방법
- 1
인벤토리를 통합합니다.
서비스, 제품, 버전, 환경, 노출 정도 및 소유자를 매핑합니다. 구성 요소 권고만으로는 취약한 인스턴스가 배포되었음을 입증할 수 없습니다.
결과물: 날짜가 표시된 영향받는 자산 목록 및 불확실성.
- 2
발견 사항 검증
공급업체 권고 사항, CVE 식별자, 악용 조건 및 관련이 있는 경우 CISA의 알려진 악용 취약점 카탈로그를 비교합니다. 각 소스를 확인한 시점을 기록합니다.
결과물: 주요 참조 자료가 포함된 발견 사항
- 3
합리적인 우선순위 설정
알려진 악용, 자산 접근성, 필요한 권한, 처리되는 데이터, 서비스 영향 및 사용 가능한 해결 방안을 고려합니다. 담당자와 상황별 마감일을 지정합니다.
결과물: 우선순위 결정 근거
- 4
변경 준비
종속성, 변경 기간, 백업 및 롤백을 매핑합니다. 업데이트를 즉시 적용할 수 없는 경우 임시 제어 및 만료일을 기록합니다.
결과물: 배포 계획 및 제한적 예외 사항
- 5
배포 및 테스트
승인된 프로세스를 사용하여 공급업체 수정 또는 완화 조치를 적용합니다. 결과 버전, 비즈니스 여정 및 회귀할 수 있는 통합을 확인하십시오.
산출물: 배포 기록 및 기능 결과.
- 6
종료 확인
적절한 방법으로 실제 자산을 확인하고 누락된 인스턴스를 찾아 예외 사항을 재검토하십시오. 업데이트가 예약되었다는 이유만으로 티켓을 닫지 마십시오.
산출물: 확인 증거 및 업데이트된 등록부. 산출물: 배포 기록 및 기능 결과. 종료 확인 적절한 방법으로 실제 자산을 확인하고 누락된 인스턴스를 찾아 예외 사항을 재검토하십시오. 업데이트가 예약되었다는 이유만으로 티켓을 닫지 마십시오.
관리 지표
| 지표 | 측정 대상 | 첫 번째 조치 |
|---|---|---|
| 범위 | 알려진 버전과 소유자가 있는 중요 자산 | 인벤토리 완료 |
| 지연 | 검증부터 수정 확인까지의 시간 | 반복되는 병목 현상 제거 |
| 검증 | 실제 자산에서 수정 사항 재테스트 | 증거 없이 폐쇄 재개 |
| 예외 | 제어, 소유자 및 만료일이 있는 면제 | 만료된 예외 종료 |
일반적인 실수
- 자산 확인 없이 일반 점수만으로 순위 지정
- KEV 목록이 있다고 해서 해당 제품이 자산에 존재한다고 가정
- 서비스 동작 테스트 없이 배포
- 검토 날짜 없이 보완 제어 남겨두기
자주 묻는 질문
가장 높은 점수를 받은 CVE가 항상 먼저 적용되어야 합니까?
점수는 기술적 심각도를 나타냅니다. 알려진 악용, 노출 및 로컬 서비스 영향은 운영 순서를 결정하는 데 도움이 됩니다.
패치가 없는 경우 어떻게 해야 하나요?
공급업체 완화 조치를 따르고, 가능한 한 노출을 줄이며, 담당자, 검토 날짜 및 잔여 위험을 문서화합니다.
작업은 언제 종료되나요?
영향을 받는 인스턴스에서 버전 또는 완화 조치가 검증되고 중요 기능이 테스트된 후 종료됩니다.
공식 참조
참조는 방법을 뒷받침합니다. 상황에 맞게 검사를 조정하십시오. 이는 인증이 아닙니다. 원본 참조 제목 및 소스 문서는 다른 언어로 작성되었을 수 있습니다.






